CVE-2026-22488CVE-2026-22488是WordPress插件Dashboard Welcome for Beaver Builder中的一个高危安全漏洞,属于访问控制失效类型。该漏洞由Patchstack安全团队发现并报告,存在于插件的访问控制安全级别配置中。由于插件在处理用户请求时未能正确验证授权状态,攻击者可以在无需任何认证的情况下访问本应受保护的敏感功能或数据。CVSS 3.1评分为5.3,属于中等严重程度。攻击向量为网络攻击,无需特殊权限或用户交互即可实施 exploitation。该漏洞影响插件从任意版本至1.0.8的所有版本,建议用户立即升级到最新修复版本以防止潜在的安全风险。
该漏洞属于Missing Authorization(缺失授权)类型,具体表现为访问控制安全级别配置错误。在Dashboard Welcome for Beaver Builder插件中,某些敏感功能端点未实施适当的权限检查机制。根据CVSS 3.1向量分析(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N),攻击者可通过网络远程发起攻击,攻击复杂度低且无需任何认证凭证或用户交互。由于机密性影响为无(C:N),完整性影响为低(I:L),可用性影响为无(A:N),攻击者主要能够读取或修改部分非敏感数据。漏洞根源在于插件代码中缺少is_user_logged_in()、current_user_can()等权限验证函数,或API端点未设置正确的auth_capability参数。攻击者可通过枚举或直接访问管理面板相关路由来触发漏洞。